Recht & Ethik · KI-Weiterbildung für Unternehmen
Wann muss ich eine KI-Datenpanne einer Behörde melden?
Kurz gesagt
Eine Verletzung der Datensicherheit müssen Sie in der Schweiz dem EDÖB so rasch wie möglich melden, wenn sie voraussichtlich zu einem hohen Risiko für die betroffenen Personen führt. Nach der DSGVO gilt meist eine Frist von 72 Stunden, ausser ein Risiko ist unwahrscheinlich. Ob ein KI-Vorfall meldepflichtig ist, beurteilen Sie zusammen mit einer Datenschutz-Fachperson.
Das Problem
Eine Mitarbeiterin hat eine Kundenliste in ein öffentliches KI-Programm kopiert. Oder ein KI-Assistent hat einem falschen Empfänger Informationen geschickt. Nun fragt die Geschäftsleitung: «Müssen wir das melden?» Die Antwort hängt von Art und Folgen des Vorfalls ab, und die Zeit drängt.
Unklarheit führt oft zu zwei Fehlern: Entweder wird alles gemeldet, auch Bagatellen, oder nichts, weil man hofft, dass es niemand merkt. Beides ist nicht ideal. Sinnvoll ist eine nachvollziehbare Beurteilung des Risikos für die betroffenen Personen.
Dieser Beitrag gibt eine Orientierung für die Schweiz und kurz für Deutschland und Österreich. Er ersetzt keine Rechtsberatung. Bei einem konkreten Vorfall holen Sie rasch fachlichen Rat ein.
So lösen Sie es mit KI – Schritt für Schritt
- Sofort eindämmen: Stoppen Sie, was weiterläuft, entziehen Sie Zugänge und sichern Sie Belege. Die ersten Schritte beschreibt Personendaten versehentlich an KI gesendet: Was tun?.
- Vorfall beschreiben: Halten Sie Datum, Ablauf, betroffene Daten, Zahl der Personen und beteiligte Programme fest. Keine Vermutungen als Tatsachen darstellen.
- Prüfen, ob eine Verletzung der Datensicherheit vorliegt: Das ist der Fall, wenn Personendaten verloren gehen, verändert, gelöscht oder Unbefugten zugänglich werden, absichtlich oder nicht.
- Risiko beurteilen: Wie sensibel sind die Daten, wie viele Personen sind betroffen, ist ein Missbrauch wahrscheinlich, wurden Daten verschlüsselt oder bereits gelöscht?
- Meldepflicht klären: Prüfen Sie mit der Datenschutz-Fachperson, ob ein hohes Risiko vorliegt. Die Beurteilung und ihre Begründung dokumentieren Sie.
- Melden, wenn nötig: In der Schweiz erfolgt die Meldung an den EDÖB so rasch wie möglich, über das Angebot auf dessen Website.
- Betroffene und Nacharbeit: Klären Sie, ob die Personen informiert werden müssen, und verbessern Sie die Abläufe, damit sich der Vorfall nicht wiederholt.
| Frage | Schweiz (revDSG) | EU (DSGVO), vereinfacht |
|---|---|---|
| Wer meldet? | Verantwortlicher an den EDÖB | Verantwortlicher an die Aufsichtsbehörde |
| Wann? | bei voraussichtlich hohem Risiko, so rasch wie möglich | in der Regel binnen 72 Stunden, ausser Risiko unwahrscheinlich |
| Betroffene informieren? | wenn zu ihrem Schutz nötig oder vom EDÖB verlangt | bei hohem Risiko |
| Dienstleister | meldet dem Verantwortlichen so rasch wie möglich | meldet dem Verantwortlichen unverzüglich |
Das revDSG finden Sie im Bundesrecht, die DSGVO auf EUR-Lex.
Vorlage zum Kopieren
Eine KI kann helfen, den Sachverhalt zu ordnen. Verwenden Sie keine echten Personendaten.
Ich bereite die Beurteilung einer möglichen Datenpanne in einem Schweizer KMU vor und brauche eine strukturierte Übersicht.
Vorfall (ohne Namen und Personendaten): [Beschreibung]
Betroffene Datenarten: [z. B. Kundennamen, Adressen, Offerten]
Ungefähre Zahl der betroffenen Personen: [Zahl]
Beteiligtes KI-Programm und Anbieter: [Angabe]
Erstelle:
1. Eine Chronologie-Vorlage mit Feldern für Zeitpunkt, Ereignis, Quelle.
2. Eine Liste von Fragen zur Risikobeurteilung (Sensibilität, Menge, Missbrauchsmöglichkeit, Gegenmassnahmen).
3. Fragen an die Datenschutz-Fachperson.
Gib keine rechtliche Beurteilung ab und erfinde keine Fakten. Weise auf offene Punkte hin.Ergänzen Sie die Angaben ohne Personendaten. Die Beurteilung nehmen Sie mit der Fachperson vor, nicht die KI.
Beispiele für typische KI-Vorfälle
Nicht jeder Vorfall mit KI ist eine Datenpanne im rechtlichen Sinn, und nicht jede Datenpanne ist meldepflichtig. Die folgenden Beispiele zeigen, wie unterschiedlich die Lage sein kann.
- Kundenliste in einem öffentlichen KI-Programm: Je nach Anbieter und Einstellungen können Eingaben gespeichert oder weiterverwendet werden. Das ist zu prüfen, auch wenn nichts «gestohlen» wurde.
- KI-Assistent sendet eine Mail an den falschen Empfänger: Hier liegt eine Offenlegung an Unbefugte vor. Entscheidend ist, welche Daten betroffen sind.
- Fehlerhafte Zugriffsrechte einer KI-Suche: Mitarbeitende sehen Dokumente, die sie nicht sehen dürften. Siehe Wer darf welche Dokumente über unsere KI finden?.
- Anonymisierte Texte ohne Personenbezug: Hier fehlt meist die Grundlage für eine Meldepflicht.
Worauf Sie achten müssen
- Zeit: Eine Meldung muss «so rasch als möglich» erfolgen. Warten Sie nicht auf perfekte Informationen, sondern melden Sie mit dem, was Sie wissen, und ergänzen Sie später.
- Dienstleister: Wenn ein KI-Anbieter die Panne verursacht, muss er Sie informieren. Verträge sollten das regeln. Siehe Auftragsverarbeitungsvertrag für KI.
- Dokumentation: Halten Sie Entscheide schriftlich fest, auch wenn Sie nicht melden.
- Strafrechtliche Aspekte: Die Meldung darf in einem Strafverfahren gegen die meldepflichtige Person nur mit deren Einwilligung verwendet werden. Fachleute klären Details.
- Deutschland und Österreich: Zuständig sind die Datenschutz-Aufsichtsbehörden, in Deutschland je nach Bundesland, in Österreich die Datenschutzbehörde.
Ein Beispiel aus der Praxis
Ein Beispiel: Ein Treuhandbüro in Zug stellt fest, dass eine Mitarbeiterin Jahresabschlüsse mit Kundennamen und Beträgen in ein frei zugängliches KI-Programm kopiert hat.
Vorher weiss niemand, was zu tun ist. Nachher stoppt die Büroleitung die Nutzung, informiert die Datenschutz-Fachperson, hält den Ablauf fest und prüft beim Anbieter, ob Eingaben gespeichert oder weiterverwendet werden. Gemeinsam beurteilen sie das Risiko für die betroffenen Kundinnen und entscheiden über Meldung und Information. Anschliessend führt das Büro eine klare KI-Regel ein.
So hilft Ihnen Alpasana
Wenn Mitarbeitende lernen sollen, welche Daten in KI-Programme gehören und welche nicht, bietet absofort die KI-Weiterbildung für Unternehmen an. Sie behandelt Schweizer Praxisbezug und Datenschutz, den verantwortungsbewussten Umgang mit Unternehmensdaten und bei EU-Bezug den EU AI Act.
Lernen ist online im eigenen Tempo möglich, für Firmenlösungen und Teambuchungen gibt es eine Kontaktmöglichkeit. Das Angebot ersetzt keine Rechtsberatung.
Häufige Fragen
Wie finde ich heraus, ob ein hohes Risiko vorliegt?
Entscheidend sind Art der Daten (etwa Gesundheit, Finanzen), Zahl der Personen und die Möglichkeit eines Missbrauchs. Bei Unsicherheit ziehen Sie eine Fachperson bei und dokumentieren die Überlegungen.
Muss ich Betroffene immer informieren?
Nicht immer. In der Schweiz ist es nötig, wenn es zu ihrem Schutz erforderlich ist oder der EDÖB es verlangt. Wie Sie vorgehen, zeigt Wie informiere ich Betroffene nach einer KI-Datenpanne?.
Gilt die Meldepflicht auch für kleine Betriebe?
Ja, die Pflicht hängt nicht von der Grösse ab, sondern vom Vorfall und vom Risiko.
Wo kann ich mich bei Fragen hinwenden?
Der EDÖB informiert auf seiner Website über Meldungen und Datenschutz. Für den Einzelfall hilft eine Fachperson für Datenschutz oder Recht.
Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.
Hinweis: Dieser Beitrag gibt einen allgemeinen Überblick und ersetzt keine Rechtsberatung im Einzelfall. Massgeblich sind die geltenden Gesetzestexte.
Quellen
Weiterlesen in der Galaxie
- Personendaten versehentlich an KI gesendet: Was tun?Daten versehentlich in ChatGPT: Stoppen Sie weitere Eingaben, melden Sie den Vorfall intern und bereiten Sie Schadensbegrenzung und Datenschutzprüfung vor.
- Wie informiere ich Betroffene nach einer KI-Datenpanne?KI Datenpanne Betroffene informieren: Vorlage für eine verständliche Mitteilung mit Sachverhalt, Folgen, Schutzmassnahmen und Kontaktstelle nach einem KI-Vorfall.
- Wo kann ich mich über KI-Datenschutzverstösse beschweren?Beschwerde über KI-Datenschutzverstösse: An wen Sie sich in der Schweiz, in Deutschland und Österreich wenden, in sieben Schritten und mit Vorlage.
- Was bedeutet das revDSG für KI im Schweizer KMU?revDSG KI verständlich erklärt: So prüfen Schweizer KMU Personendaten, Anbieter und Zuständigkeiten und bereiten einen sorgfältigen KI-Einsatz vor.
- DSG oder DSGVO: Welche Regeln gelten für unsere KI?DSG DSGVO Unterschied verständlich erklärt: Prüfen Sie den EU-Bezug Ihrer KI-Anwendung und bereiten Sie die Klärung der geltenden Datenschutzregeln vor.